Cybercriminelen geven door open directories op de servers die ze bij hun aanvallen gebruiken, en voor iedereen op internet toegankelijk zijn, details over hun operaties prijs, zo stellen verschillende cybersecuritybedrijven in analyses. Dergelijke open directories zijn via allerlei scanners te vinden of komen bij het analyseren van aanvallen of malware in zicht. Zo bericht cybersecuritybedrijf CloudSek over een partner van de Aurora-ransomwaregroep, waarvan de open directory informatie gaf over tools, onderhandelingen en slachtoffers, waaronder een Belgisch bedrijf.
De Aurora-ransomwaregroep hanteert een Ransomware-as-a-Service (RaaS) model. Via RaaS kunnen criminelen op eenvoudige wijze over ransomware beschikken, waarbij er een deel van de inkomsten naar de ontwikkelaar van de ransomware gaat. Partners van de groep moeten in dit geval de ransomware nog wel zelf verspreiden. CloudSek ontdekte een open directory die een partner van Aurora bij aanvallen gebruikte. Volgens de onderzoekers ging het om de eigen Linux home directory van de aanvaller, die zonder authenticatie vanaf poort 8888 toegankelijk was.
Gentse chemiegroep Christeyns
Op basis van de aangetroffen informatie ontdekten de onderzoekers dat de betreffende partner een aanval had uitgevoerd op de Gentse chemiegroep Christeyns. Bij die aanval zou gebruik zijn gemaakt van AI-assistent Cursor. Details over de exacte aanval op Christeyns zijn niet gegeven. Het bedrijf stelt in een reactie op de eigen website dat de getroffen accounts na ontdekking van de aanval zijn geblokkeerd en wachtwoorden gewijzigd.
Christeyns meldt verder dat uit onderzoek geen bewijs is gevonden dat de aanvallers gegevens van het bedrijf, klanten of persoonlijke data is buitgemaakt. Ook is er geen ransomware uitgerold, geen losgeld betaald en geen losgeld geëist. De aanval had volgens het bedrijf ook geen impact op de bedrijfsvoering. Ook Christeyns geeft geen informatie over de aard van de aanval.
Ddos-aanvallen en ip-camera's
De open directory die onderzoekers van CloudSek aantroffen is geen uitzondering. Gisteren berichtte cybersecuritybedrijf Censys over een open directory op een server die actief werd gebruikt bij het uitvoeren van ddos-aanvallen. In de directory werd ook de broncode aangetroffen van Moobot, een variant van de beruchte Mirai-malware. Zowel Moobot als Mirai worden gebruikt voor het infecteren van Internet of Things (IoT)-apparaten, om die vervolgens voor het uitvoeren van ddos-aanvallen in te zetten.
Afgelopen woensdag maakte cybersecuritybedrijf Hunt.io bekend dat het een open directory had gevonden van een aanvaller die aanvallen had uitgevoerd op een Filipijns nucleair onderzoeksinstituut en een scheepsbouwbedrijf dat diensten aan de Filipijnse marine levert. Vorige week kwam Hunt.io met een analyse over een grootschalige aanval waarbij 14.000 Dahua ip-camera's waren gecompromitteerd. Ook deze informatie was gebaseerd op een open directory van de server die bij de aanvallen was ingezet. Een open directory zorgde er ook voor dat informatie over een aanval op Fortinet-firewalls aan het licht kwam.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.